PaperCut 0-Day & Rhysida vs Berlin (RDS du 29 au 4 septembre 2026)
Exploitation active des CVE-2026-81578 et CVE-2026-82078 affectant PaperCut et compromission de l’administration de Berlin par le groupe de ransomware Rhysida, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.
Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.
Correctifs
Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Microsoft pour Edge [1] [2], par Cisco [3] [4] [5], par SonicWall [6] [7], par Mozilla pour Firefox [8], pour Thunderbird [9] et Firefox ESR [10], par Aruba Networks [11], par Google pour Chrome [12] [13], par F5 pour F5OS [14] et par Jenkins [15]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.
Code d’exploitation
Cette semaine, 4 codes d'exploitation ont été publiés. Un correctif est disponible pour 3 d'entre eux.
Prise de contrôle du système et divulgation d'informations via une vulnérabilité au sein de Rails [16]
Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-66066et affectant Rails a été publié. L'exploitation de cette faille permet à un attaquant distant et non authentifié de lire des fichiers arbitraires voire d'exécuter du code arbitraire. Ce code d'exploitation se présente sous la forme d'un programme écrit en Ruby. Il commence par appeler la fonction direct_upload, qui dépose un fichier MATLAB/HDF5 spécialement conçu. Ce fichier permet ensuite, via file_read_once et read_text_file, de lire des fichiers accessibles au processus Rails et notamment de récupérer le SECRET_KEY_BASE, utilisé pour générer, avec forged_representation_path et forged_variation, une variation Active Storage signée contenant des instructions d’exécution. Lors du traitement de cette variation, command_transformations transmet une commande à spawn via /bin/sh -c, tandis que ruby_transformations utilise eval pour faire exécuter du code Ruby sur la cible. Le CERT-XMCO recommande l'installation des versions suivantes de Rails : 7.2.3.2, 8.0.5.1 et 8.1.3.1.
Prise de contrôle du système via une vulnérabilité au sein de Metabase [17]
Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-59827et affectant Metabase a été publié. L'exploitation de cette faille permet à un attaquant distant et authentifié d'exécuter du code en vue de prendre le contrôle du système. Ce code d'exploitation se présente sous la forme d'un programme écrit en Python. Il permet à un attaquant authentifié de s’authentifier via get_token, puis de rechercher une base H2 exploitable avecget_h2_db_id. Il génère alors, avec generate_payload, une charge Java contenant la commande à exécuter, avant que fire() ne l’envoie à l’endpoint /api/datas et dans une requête SELECT CAST(X'...' AS OTHER), entraînant la désérialisation de l’objet par H2. Si la charge est exécutée, la commande fournie par l’attaquant est lancée sur le serveur Metabase avec les privilèges du processus, permettant ainsi l’exécution de commandes arbitraires et potentiellement la compromission du serveur. Le CERT-XMCO recommande l'installation des versions suivantes de Metabase : 61.1.4, 60.6.3, 59.12 et 58.15.
Élévation de privilèges via une vulnérabilité au sein de Crowdstrike Falcon [18]
Un code d'exploitation tirant parti d'une vulnérabilité nommée FalconFlank a été publié par MSNightmare. La vulnérabilité en question, non référencée, affecte Crowdstrike Falcon. L'exploitation de cette faille permet à un attaquant local disposant de faible privilège d'élever ses privilèges et d'exécuter du code, jusqu'au niveau SYSTEM. Ce code d'exploitation se présente sous la forme d'un programme écrit en C++. Il commence par préparer une arborescence de fichiers contrôlée et utilise des points de réanalyse NTFS afin de rediriger la résolution de certains chemins, tout en s’appuyant sur un opportunistic lock(oplock) pour provoquer une condition de course TOCTOU. Cette technique permet de rediriger la manipulation de bcrypt.dll vers un fichier contrôlé par l’attaquant. Le code utilise également les API natives de Windows et le TaskScheduler pour déclencher le chargement du DLL dans un contexte privilégié, permettant ainsi une élévation de privilèges locale. Aucun correctif de sécurité n'est disponible à l'heure actuelle.
Élévation de privilèges et déni de service via une vulnérabilité au sein de Kaspersky Endpoint Security Windows [19]
Un code d'exploitation tirant parti de la vulnérabilité nommée HardBreacher et affectant Kaspersky Endpoint Security Windows a été publié. L'exploitation de cette faille permet à un attaquant local et authentifié d'élever ses privilèges et de provoquer une dégradation des services. En incitant sa victime à ouvrir ce programme, un attaquant est alors en mesure de créer un fichier DLL à l'emplacement C:\Windows\System32\MY_SNAKE_IS_SOLID.dll et accorder à l'utilisateur actuel tous les droits sur ce fichier. En conséquence, un attaquant serait alors en mesure d'impacter le fonctionnement de l'application, ou encore de manipuler la gestion des droits d'accès aux fichiers. Le CERT-XMCO recommande l'installation des correctifs du 30 août 2026 pour les versions 14.0et 14.1 de Kasperksy Endpoint Security Windows disponible via le mécanisme de mise à jour intégré de la base de données de l'antivirus.
Vulnérabilités
Exploitation malveillante de la faille de sécurité critique CVE-2026-82329 affectant JFrog Artifactory [20]
Le 28 août 2026, JFrog a signalé l'existence d'une vulnérabilité critique affectant les déploiements auto-hébergés de JFrog Artifactory. Référencée CVE-2026-82329 (CVSS : 9.8), cette faille résultait d'une faiblesse d'authentification (CWE-287) et permettait à un attaquant distant et non authentifié de contourner les mécanismes d'authentification et d'obtenir des privilèges administrateur (cf. CXA-2026-6886). La vulnérabilité a été corrigée par JFrog le 28 août 2026. Toutefois, des chercheurs de watchTowront observé, dès le 1er septembre, des tentatives d'exploitation deCVE-2026-82329 sur leur réseau de honeypots.
PaperCut : de nouvelles informations sur les vulnérabilités CVE-2026-81578 et CVE-2026-82078 activement exploitées [21]
Le 31 août 2026, les journalistes de SecurityAffairs sont revenus sur le détournement récent d'instances PaperCut NG et PaperCut MF via l'exploitation de vulnérabilités 0-day (cf. CXN-2026-6872). Corrigées et désormais identifiées sous les références CVE-2026-81578 et CVE-2026-82078, ces failles de sécurité résultaient respectivement d'un contournement d'authentification par une faiblesse primaire et de l'utilisation d'une entrée contrôlée de l'extérieur pour sélectionner des classes ou du code (CWE-305 / CWE-470).Elles auraient permis à des acteurs malveillants non spécifiés de contourner le processus d'authentification et exécuter du code arbitraire à distance sur des instances PaperCut. SecurityWeek rapporte que Huntress a observé les premières tentatives d'exploitation dès le 26 août 2026, avec au moins deux clients concernés. Dans les incidents étudiés, l'activité observée était principalement consacrée à la reconnaissance du système.
Ransomware
Le groupe de ransomware Rhysida revendique unecyberattaque contre l’administration de Berlin [22]
Le 31 août 2026, les autorités de Berlin ont confirmé faire l’objet d’une tentative d’extorsion à la suite d’une cyberattaque ayant visé, à la mi-août, le réseau informatique de l’administration du Land, quelques semaines avant les élections régionales prévues le 20 septembre. Le groupe de ransomware Rhysida a revendiqué l’attaque le 28août et affirme avoir exfiltré environ 5,79 To de données, représentant près de1,44 million de fichiers, avant de proposer leur vente aux enchères pour un montant initial de 30 bitcoins. Ces allégations concernant le volume et la nature exacte des données dérobées n’ont toutefois pas encore été intégralement vérifiées par les autorités.
——————————————————————————————————-
Références
[1]
- https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#september-2-2026
- https://leportail.xmco.fr/watch/advisory/CXA-2026-6966
[2]
- https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#august-31-2026
- https://leportail.xmco.fr/watch/advisory/CXA-2026-6765
[3]
[4]
[5]
[6]
[7]
[8]
[9]
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-87/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-86/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-88/
[10]
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-85/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-84/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-83/
[11]
[12]
- https://chromereleases.googleblog.com/2026/09/chrome-for-android.html
- https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html
[13]
- https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
- https://chromereleases.googleblog.com/2026/09/chrome-for-android-update.html
[14]
- https://my.f5.com/manage/s/article/K000162599
- https://my.f5.com/manage/s/article/K000162602
- https://my.f5.com/manage/s/article/K000162603
[15]
[16]
- https://github.com/rapid7/metasploit-framework/commit/2ad260041f6931f4b7e95327623509dbaa24da96#diff-c4699ba8ee93476a01526f602d285cbc6bbd9f34b0aacecb3068160187906353
- https://leportail.xmco.fr/watch/advisory/CXA-2026-5913
[17]
[18]
[19]
[20]
- https://docs.jfrog.com/releases/docs/jfrog-security-advisories
- https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-jfrog-artifactory-flaw-to-forge-admin-tokens/
- https://leportail.xmco.fr/watch/advisory/CXA-2026-6886
[21]
- https://www.securityweek.com/more-details-emerge-on-exploited-papercut-vulnerabilities/
- https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1095/
- https://www.huntress.com/blog/papercut-actively-exploited
- https://leportail.xmco.fr/watch/advisory/CXN-2026-6872
[22]
- https://securityaffairs.com/198064/cyber-crime/rhysida-ransomware-group-targets-berlin-government-ahead-of-vote.html
- https://www.bleepingcomputer.com/news/security/berlin-confirms-data-theft-after-rhysida-ransomware-attack-claims/
- https://thehackernews.com/2026/08/berlin-refuses-to-pay-hackers-who-stole.html
- https://leportail.xmco.fr/watch/advisory/CXN-2026-1279